Il mio server Ubuntu ha circa 30 utenti attivi. Conosco personalmente tutti coloro che usano il server. Di recente, alcuni amici e io stavamo lavorando al progetto. Abbiamo creato una nuova directory per il progetto e poiché tutti conoscono tutti, non ci siamo preoccupati di proteggere il nostro lavoro con un sacco di autorizzazioni. Avremmo dovuto, perché ci siamo svegliati questa mattina per scoprire che qualcuno ha rimosso l'intera directory.
Il nostro lavoro viene eseguito il backup ogni notte, quindi non è davvero un grosso problema ripristinare il nostro lavoro. Tuttavia, vorremmo scoprire chi l'ha rimosso in modo da poterli confrontare. Finora la cosa migliore che abbiamo escogitato per trovare il nostro colpevole è controllare la storia di bash di tutti, ma questo è lungo e noioso e ci sono possibilità che se ci fosse un intento malizioso dietro la rimozione della directory che il nostro colpevole probabilmente ha modificato il loro per coprire le loro tracce (o ovviamente potrebbero usare una shell diversa).
Quindi, in sostanza, qual è il modo più semplice e veloce per scoprire chi ha cancellato una directory?
Grazie in anticipo per il tuo tempo.
git
) o una cartella crittografata (usando [gnome- ] encfs ) sincronizzata con Ubuntu One o Dropbox.
man auditctl